Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Grafana-Final-Scanner — Scanner do Grafana com todos os CVEs públicos que coletei em um script para facilitar o teste do Grafana. | Kitploit
Ferramentas/GitHubGitHub/zierax/grafana-final-scanner
Scanners de VulnerabilidadesAnálise de VulnerabilidadesExploração de Aplicações WebAuditoria de ConfiguraçãoColeta de InformaçõesSegurança Web
GitHubzierax/grafana-final-scanner

Grafana-Final-Scanner

Scanner do Grafana com todos os CVEs públicos que coletei em um script para facilitar o teste do Grafana.

Ver Repositório
24245há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Grafana Final Scanner

Um scanner de vulnerabilidades para Grafana via linha de comando. Ele identifica a versão do Grafana instalada, executa um conjunto de verificações CVE sensíveis à versão, audita falhas comuns de configuração, armazena resultados em um banco de dados local e pode exibi-los por meio de um pequeno painel web.

Legal

Esta ferramenta envia requisições para instâncias do Grafana e, para algumas verificações, tenta caminhos de exploração conhecidos (path traversal, injeção SQL, SSRF). Execute-a apenas contra sistemas que lhe pertencem ou para os quais você possui permissão por escrito para testar. A digitalização não autorizada pode violar as leis de uso indevido de computador em sua jurisdição.

Requisitos

  • Python 3.9 ou mais recente
  • requests
  • flask (necessário apenas para --serve)

Instalar

root@kitploit:~
pip install -r requirements.txt

Início rápido

root@kitploit:~
# Scan a single target
python scanner.py -u https://grafana.example.com

# Scan a list of URLs from a file
python scanner.py -f targets.txt -o report

# Detect Grafana instances in a mixed URL list, then scan them
python scanner.py --auto-search urls.txt -o discovery

# Persist results to a database and view them in the dashboard
python scanner.py -f targets.txt --db vulndb.json
python scanner.py --serve --db vulndb.json

Opções de linha de comando

Comportamento de segurança

  • O TLS é verificado por padrão. Utilize --no-ssl-verify apenas para hosts internos com certificados autoassinados; fazer isso exibe um aviso porque as credenciais poderiam, caso contrário, ser expostas à interceptação.
  • O painel não é autenticado a menos que você defina --dashboard-token. Quando o painel está vinculado a uma interface não local, você deve definir um token. Todas as requisições que alteram o estado também exigem um token CSRF.
  • Segredos são ocultados de toda a saída do console (cabeçalhos de autorização, senhas, cookies, tokens).

Relatórios e banco de dados

Com -o, o scanner escreve BASE.json, BASE.html e BASE.csv. O relatório HTML neutraliza URIs javascript: / data: / vbscript: que poderiam vir de uma resposta maliciosa de um alvo.

Com --db, os resultados são armazenados em um arquivo JSON que é escrito atomicamente: uma cópia .bak do estado anterior é mantida, e um arquivo que falha ao ser analisado é movido para .corrupt-<timestamp> em vez de ser descartado silenciosamente.

Verificações

O scanner executa verificações CVE sensíveis à versão, além de auditorias de configuração (cabeçalhos de segurança, CORS, acesso anônimo, auto-cadastro, análise de plugins, métricas expostas). A lista completa de CVEs e notas sobre o método de detecção estão em docs/vulnerabilities.md.

Estrutura do projeto

  • scanner.py — motor, verificações, banco de dados, painel web, CLI
  • docs/usage.md — modos de digitalização e fluxos de trabalho
  • docs/vulnerabilities.md — referência de CVEs
  • docs/architecture.md — estrutura interna e fluxo de dados
  • tests/ — conjunto de testes

Desenvolvimento

root@kitploit:~
make test       # run the test suite
make lint       # ruff + flake8

O pipeline de CI executa os testes e linters no Python 3.9–3.12 e constrói a imagem Docker.

Licença

MIT. Veja LICENSE.

Baixar ferramenta
OpçãoDescrição
-u, --urlDigitalizar uma única URL alvo
-f, --fileDigitalizar alvos listados um por linha em um arquivo
--auto-search FILEDetectar Grafana em uma lista de URLs e, em seguida, digitalizar as instâncias detectadas
-o, --output BASENome base para arquivos de relatório JSON/HTML/CSV
--timeout NTempo limite por requisição em segundos (padrão 10)
--threads NThreads de digitalização concorrentes (padrão 5)
--db FILEHabilitar o banco de dados de vulnerabilidades JSON no caminho fornecido
--serve [PORT]Iniciar o painel web Flask (porta padrão 8080)
--hostEndereço ao qual o painel se vincula (padrão 127.0.0.1)
--dashboard-token TOKENExigir este token bearer em todas as rotas do painel
--auth-tokenToken bearer para digitalizar endpoints autenticados
--auth-user / --auth-passAutenticação básica para digitalização
--no-ssl-verifyDesabilitar verificação de certificado TLS (exibe um aviso)
-v, --verboseExibir detalhes por verificação
--no-bannerSuprimir o cabeçalho de inicialização